Multiples vulnérabilités affectant Plesk

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/108

APERÇU :

De multiples vulnérabilités ont été découvertes dans Plesk, permettant à un acteur malveillant d’écrire des fichiers arbitraires avec les privilèges root et d’élever ses privilèges au niveau root. 

DESCRIPTION :

Plesk est un panneau de contrôle d’hébergement largement utilisé pour l’administration de serveurs web, de domaines, de bases de données et de messagerie. Cette solution est affectée par plusieurs vulnérabilités libellées comme suit : 

CVE-2026-68488 : Cette vulnérabilité découle d’une condition de concurrence de type Time-of-check Time-of-use (TOCTOU) menant à un suivi de lien symbolique non sécurisé. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié d’élever ses privilèges au niveau root via la prise de contrôle de la propriété de fichiers ou de répertoires arbitraires. 

Cette vulnérabilité est classée critique avec un score de sévérité de 9.9 selon le CVSS v3.1. 

CVE-2026-68487 : Cette vulnérabilité résulte d’une vulnérabilité de traversée de chemin (path traversal) dans le gestionnaire de sauvegarde de Plesk. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant authentifié d’écrire des fichiers arbitraires avec les privilèges root. 

Cette vulnérabilité est classée critique avec un score de sévérité de 9.9 selon le CVSS v3.1. 

IMPACT

  • Atteinte à l’intégrité des données; 
  • Atteinte à la confidentialité des données; 
  • Exécution de code arbitraire ; 
  • Élévation de privilèges. 

SYSTEMES AFFECTÉS 

  • Les versions de Plesk 18.0.80 antérieures à 18.0.80.7 
  • Les versions de Plesk 18.0.79 antérieures à 18.0.79.11 

 MESURES À PRENDRE :

Mettre à jour les systèmes affectés vers les versions 18.0.80.7 ou 18.0.79.11. 

RÉFÉRENCES :